怎么修复网站漏洞 骑士cms的漏洞修复方案

news/2024/5/20 12:06:20/文章来源:https://blog.csdn.net/weixin_34409357/article/details/89550901

骑士CMS是国内公司开发的一套开源人才网站系统,使用PHP语言开发以及mysql数据库的架构,2019年1月份被某安全组织检测出漏洞,目前最新版本4.2存在高危网站漏洞,通杀SQL注入漏洞,利用该网站漏洞可以获取网站的管理员账号密码以及用户账号信息.

目前很多人才网站都使用的骑士CMS系统,受影响的网站较多,关于该网站漏洞的详情我们来详细的分析一下。骑士cms4.2最新版本使用了thinkphp的架构,底层的核心基础代码都是基于thinkphp的开发代码,有些低于4.2版本的网站系统都会受到漏洞的攻击。我们来本地服务器进行搭建骑士CMS系统的环境,首先去骑士官方下载最新版本74cms_Home_Setup_v4.2.111.zip,然后安装php版本为5.4,mysql数据库安装版本为5.6,我们把网站放到D盘的默认wwwroot里,解压ZIP包到目录当中去.

然后我们进行安装,调试,使其本地127.0.0.1可以打开网站进行漏洞的测试,该漏洞的利用条件是要网站拥有一些招聘的数据,有了数据才可以进行sql注入攻击,我们在自己安装的网站里新增加了许多招聘的岗位,如下图:

9ca9b8dcf49a40a9b0958fb968277bbd.png

我们随便注册一个商户的账号,登陆商户用户中心,然后再发布一条信息到网站的前台。我们打开测试的网站地址,看到有一条招聘信息了,我们打开来

http://127.0.0.1/index.php?m=&c=jobs&a=jobs_list&lat=21.183858&range=80&lng=225.15098* 点击之后就会

有提示,我们就可以进行注入了。如下图所示:

bcf66b39ad7841a58b68161a3a676c74.png

网站漏洞详情文件是Application目录里的Common文件夹下的Conf文件config.php代码,发现这个配置文件调用的就是job_list的类标签,这个类会把一些参数值直接赋值到$this->params里,根据这个接口我们可以插入非法的SQL注入代码,大部分的thinkphp都是可以进行注册的,包括目前最新的thinkphp5.0漏洞,都是可以远程代码执行的。

894ffe74bbe34a32946c37cb81446f0f.png

关于骑士CMS网站漏洞的修复办法,目前官方还没有公布最新的补丁,建议大家在服务器前端部署SQL注入防护,对GET、POST、COOKIES、的提交方式进行拦截,也可以对网站的后台目录进行更改,后台的文件夹名改的复杂一些,懂程序代码设计的话,建议将数值转换改为浮点型,防止二次SQL注入。网站漏洞的修补与木马后门的清除,需要很多专业的知识,也不仅仅是知识,还需要大量的经验积累,所以从做网站到维护网站,维护服务器,尽可能找专业的网站安全公司来解决问题,国内也就Sinesafe和绿盟、启明星辰等安全公司比较专业.

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_748406.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

.Net网站不能预编译以及不能请求的调试过程

公司内部的一个网站,Aspx的,最近莫名其妙的出现一个问题: file soLog.aspx has not been pre-compiled,and cannot be requested. 这个问题只有在网站发布到服务器之后才会出现,本地一切正常,但不是每一个页面都有这一…

asp.net写的网站从1.1升级到2.0出现的错误,望各位救命!!!

asp.net从1.1升级到2.0出现的错误,望大侠救命!!我在将asp.net由1.1升级到2.0时网站程序编译通不过,错误提示为:错误 35 无法将类型"string"隐式转换为"System.Web.UI.WebControls.TextBox" D:\WebSite\Oyalife\Forum\blo…

构建高并发网站-网站架构(架构优化)

一、网站架构的角色1、基本架构2、网站架构升级,用户访问速度提高,提高用户体验CDN 解决南电信北联通网站访问慢问题,通过代理CDN缓存功能代理实现负载均衡功能web服务器存放音乐、图片、视频等存储无限扩大缓存解决数据库读写大、IO高&#…

网站性能优化 - 数据库及服务器架构篇

我先前曾写过三篇有关网站系统、ASP.NET 性能优化的文章,分别从 SQL 语句、数据库设计、ASP.NET 功能、IIS 7 的套件,来探讨此一性能议题。本帖算是系列作的第四篇,整理了一些我看过的书籍和文章,改从「负载均衡、服务器架构、数据…

3.2 找好图这些网站就够了

免费图库推荐 1.百度图片:特大尺寸。复制到ppt中,比例裁剪为16:9. 2.必应:有水印的话,直接裁剪掉。 3.全景网:已经无法使用 4.摄图网:http://699pic.com/tupian/chengshi.html 5.pixabay :h…

ppt素材网站

一、 PPTmall http://www.PPTmall.net/ 针对图表型 PPT 首选的素材网站,里面有大量的 PPT 图表模板 我们可以根据图表,逻辑,要素,颜色等分类快速选取素材 二、 演界网 http://www.yanj.cn/ 点击网站的【演示模板】——【免费专区…

色彩搭配 网站推荐

1、直接选择适合的颜色搭配,附有rgb值。 https://www.icoa.cn/a/512.html 2、可选择合适的色彩搭配。 http://www.360doc35.net/wxarticlenew/843127861.html 3、5款实用的配色工具 【最佳配色表(2019设计师最佳配色工具盘点)-哪吒游戏网】http://m.baigeseo.co…

python制作购物网站_python+Django创建购物网站(一)

1.凡事预则立不预则废。。工作七八个月,接触的全是Java,Java博大精深,到现在没学好。自己反而完全和python隔离了,再不练练,估计要废。2.下载安装pycharm社区版,因为免费,安装Django框架&#x…

springboot+mybatis+vue实战——旅游网站(一) 完成登录注册、验证码、省份增删改查功能

推荐文章: springboot整合redis并在项目中使用 vuespringboot 登录注册功能 目录一、创建数据库二、后端环境搭建三、实现验证码功能CreateImageCode .java新建UserController.java编写接口:/user/getImage效果:四、开发1、创建前端项目2、注…

Python爬虫网站图片并下载到本地

文章目录先看效果1、环境准备2、要爬取的网站3、程序源代码(可直接运行)先看效果 1、环境准备 import requests import re下载requests库: pip install requests2、要爬取的网站 https://www.hippopx.com3、程序源代码(可直接运…

美国空军文化中心网站遭入侵 信息泄露

本文讲的是 : 美国空军文化中心网站遭入侵 信息泄露 , 日前,美国空军文化&语言中心(http://www.culture.af.mil)官方网站遭土耳其黑客Maxney入侵,并在网络公布了部分高度敏感的个人信息。 土耳其黑客组织Ajan的一位成员Maxney声称对此次入侵事件负…

威联通架设php网站_第14章 网站服务

一、概念HTML:HyperText Markup Language ( 超级 文本 标记 语言)网页:使用HTML,PHP,JAVA语言格式书写的文件主页:网页中呈现用户的第一个页面网站:多个网页组合而成的一台网站服务器URL格式:在…

给自己的网站加入智能聊天功能

引言 现在突然发现有很多 QQ 群都开启了群机器人的功能,其中有两个角色,他们分别是:Baby Q 和 QQ 小冰。在 Q 群中,你可以对他们进行任意程度的调戏,不过,遗憾的是鱼和熊掌不可得兼,一个群只能进…

如何在IIS7上部署本地网站

首先打开计算,点击”卸载或更改程序“,如图: 然后点击: 之后就看到里面有个”Internet信息服务“将里面的所有选项最好都打上勾 勾完之后点击【确定】,会提示: 过几分钟就IIS安装好了 然后在【控…

怎样将IIS Express里面的网站能在局域网访问

先运行web项目&#xff0c;点击IIS Express里面运行的当前项目&#xff0c;然后能看到下面的配置路径&#xff0c;点击它&#xff0c;可以跳转到配置文件 修改配置文件的bindings节点&#xff0c;在原有的&#xff0c;比如“ <binding protocol"http" bindingInfo…

本地IIS浏览网站出现503错误

本地出现这个错误&#xff0c;修改IIS里面对应网站应用程序池的高级属性&#xff0c;改为如图所示的属性&#xff1a;

网站点击流数据分析项目----之现学现卖

1&#xff1a;网站点击流数据分析项目推荐书籍&#xff1a; 可以看看百度如何实现这个功能的&#xff1a;https://tongji.baidu.com/web/welcome/login 1 网站点击流数据分析&#xff0c;业务知识&#xff0c;推荐书籍&#xff1a; 2 《网站分析实战——如何以数据驱动决策&…

oracle网站爬数据,利用Powerquery,Excel也可以轻松网上爬取数据了

Powerquery在PowerBI和Excel种的操作类似&#xff0c;以下以PowerBI Desktop操作为例&#xff0c;你也可以直接从Excel种操作&#xff0c;数据的获取上不仅支持微软自己的数据格式&#xff0c;比如Excel、SQL Server、Access等;还支持SAP、Oracle、MySQL、DB2等几乎能见到的所有…

微羽网站服务器配置,微羽网站服务器(Plume Web Server) V0.4.6 官方正式安装版

微羽网站服务器欢迎您下载使用微羽网站服务器Plume Web Server是一款极速、高效、精致的Web服务器&#xff0c;方便、易用&#xff0c;是功能特色1、简单操作&#xff0c;轻松上手&#xff01;只要轻按上面的立即下载按钮&#xff0c;运行安装包&#xff0c;默认安装至D盘&…

刚6瓶啤酒4两56度白酒下肚,居然20分钟做了一手机版网站 !

刚6瓶啤酒4两56度白酒下肚,居然20分钟不到时间做了一手机版网站 !人有多大潜力你知道吗?大家有兴趣的可以用手机或微信打开http://xh.yunxunmi.com/ 看看俺这酒后之做! 为了做新闻APP&#xff0c;我居然短短一个月利用业余时间做了&#xff1a;一个通用新闻采集器、一个新闻后…